tarteaucitron fornece uma lista de cookies e botões para removê- los. Se um atacante pode escrever HTML com atributos de dados, ele pode criar um elemento que apague silenciosamente um cookie quando clicado e enganar um usuário para excluir este cookie. `tarteauvitron.cookie. purge()` é chamado em qualquer elemento com a classe ` purgeBtn`. Ele não verifica se o elemento é um botão legítimo de tarteaucitron ou se o cookie corresponde a um serviço manipulado por tarteaucitron. ```html 'a class="purgeBtn" data-cookie="foo">Clique em mim! ```. Se alguém tiver um cookie com este nome e clicar no link, o cookie será apagado silenciosamente.
O impacto é limitado porque isso só funciona em cookies sem HttpOnly=true e o atacante tem que saber o nome do cookie. Registro de aconselhamento: GHSA-jxj 7 - g 6 gm- 49 j 7. Identificadores relacionados: CVE- 2026 - 49977. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 10 T 16: 05: 00.000 Z e lista a sua última modificação como 2026 - 07 - 10 T 16: 05: 00.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N. Informações sobre software e versão afetadas: pacote npm tarteaucitronjs — ECOSISTEM: introduzido 0, corrigido 1.33.0. Classificação e evidência: identificadores de fraqueza CWE- 285. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.